PT-2026-71871 · Hashicorp · Vault Secrets Operator

CVE-2026-8715

·

Publicado

2026-08-13

·

Atualizado

2026-09-03

CVSS v3.1

9.6

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Vault Secrets Operator versões 1.3.0 through 1.4.1
Description Um problema de leitura arbitrária de arquivos e exfiltração de credenciais existe na configuração de autenticação AppRole. Isso permite que um locatário com permissões limitadas de Kubernetes RBAC (Role-Based Access Control, um método de regular o acesso a recursos de computador ou rede com base nas funções de usuários individuais) leia arquivos do sistema de arquivos do pod do operador e transmita seus conteúdos para um endpoint controlado pelo locatário, o que pode levar à escalada de privilégios dentro do cluster.
Recommendations Atualize o Vault Secrets Operator para a versão 1.5.0.

Exploit

Correção

LPE

Files Accessible to External Parties

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-CONSUL-2026-8715
CVE-2026-8715

Produtos afetados

Vault Secrets Operator